WordPress publica actualizaciones para corregir vulnerabilidades de seguridad

La falla principal fue reportada responsablemente por Adam Kues, de Assetnote/Searchlight Cyber, mediante el programa HackerOne de WordPress.
La vulnerabilidad es relevante porque la cadena RCE puede ser explotada por un usuario anónimo sobre una instalación estándar de WordPress, sin requerir plugins o temas vulnerables.
Productos afectados
CVE-2026-63030 afecta el procesamiento de rutas del endpoint por lotes de la API REST de WordPress. La confusión de rutas permite alcanzar de forma no prevista la vulnerabilidad de inyección SQL identificada como CVE-2026-60137.
CVE-2026-60137 se origina en una sanitización insuficiente del parámetro author__not_in de WP_Query. En WordPress 6.9 y versiones posteriores, ambas vulnerabilidades pueden encadenarse para lograr una inyección SQL sin autenticación y, posteriormente, ejecución remota de código.
Los endpoints asociados a la ruta de ataque son:
- /wp-json/batch/v1
- ?rest_route=/batch/v1
Impacto y explotación
La explotación exitosa de la cadena puede permitir el compromiso completo del sitio y del proceso que ejecuta WordPress. Entre las posibles consecuencias se incluyen:
- ejecución de código arbitrario en el servidor;
- instalación de plugins maliciosos y webshells persistentes;
- creación o abuso de sesiones administrativas;
- acceso, modificación o extracción de información;
- alteración del contenido del sitio;
- utilización del servidor comprometido como punto de apoyo para ataques posteriores.
Estas vulnerabilidades se encuentran incluidas en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA, y existen pruebas de concepto públicas. La presencia de una versión vulnerable expuesta a Internet debe considerarse prioritaria. La actualización corrige la vulnerabilidad, pero no elimina mecanismos de persistencia que pudieran haber sido instalados antes del parche.
Medidas de mitigación
Actualización
Actualizar WordPress de inmediato a la última versión estable soportada. Como mínimo, instalar las siguientes versiones corregidas:
- WordPress 7.0.2 o posterior;
- WordPress 6.9.5, si se requiere permanecer temporalmente en la rama 6.9;
- WordPress 6.8.6, para corregir CVE-2026-60137 en la rama 6.8.
Verificar que la actualización automática se haya completado correctamente. No asumir que el mecanismo automático alcanzó todos los sitios, especialmente, si las actualizaciones fueron deshabilitadas o si la instalación presentaba errores previos.
Mitigaciones temporales
Si no es posible actualizar inmediatamente, bloquear temporalmente el acceso anónimo a los endpoints por lotes de la API REST mediante el WAF:
- /wp-json/batch/v1
- ?rest_route=/batch/v1
Como alternativa, puede restringirse el acceso anónimo a la API REST. Estas medidas pueden afectar funcionalidades legítimas y deben utilizarse únicamente como mitigación de emergencia hasta completar la actualización.
Recomendaciones adicionales
- Identificar todas las instalaciones de WordPress, incluidas las de prueba, antiguas o no inventariadas.
- Priorizar los sitios expuestos a Internet y los sistemas que procesen información sensible.
- Actualizar primero las ramas afectadas por la cadena RCE: 6.9.0–6.9.4 y 7.0.0–7.0.1.
- Migrar las ramas antiguas a una versión estable con soporte activo.
- Revisar los registros HTTP en busca de solicitudes inusuales a los endpoints por lotes de la API REST, especialmente, aquellas respuestas exitosas o multistatus.
- Revisar accesos al panel administrativo, creación de usuarios, sesiones y cambios de privilegios no reconocidos.
- Verificar plugins instalados recientemente, archivos PHP nuevos o modificados y cambios inesperados en el núcleo o los temas.
- Revisar tareas programadas, procesos, conexiones salientes y otros mecanismos de persistencia.
Referencias
- Acceder a WordPress 7.0.2 Release
- Acceder a WordPress/GitHub — CVE-2026-63030 / GHSA-ff9f-jf42-662q
- Acceder a WordPress/GitHub — CVE-2026-60137 / GHSA-fpp7-x2x2-2mjf
- Acceder a NVD — CVE-2026-63030
- Acceder a NVD — CVE-2026-60137
- Acceder a Searchlight Cyber — wp2shell: Pre Authentication RCE in WordPress Core
- Acceder a Wiz Research — Exploitation in the Wild of wp2shell
- Acceder a NHS England Digital — Critical Vulnerability Chain in WordPress Core Under Exploitation
